El 7 de agosto se publicaron las actualizaciones del paquete antivirus gratuito. ClamAV 1.5.4 y 1.4.6Las nuevas versiones se centran en la seguridad: se han corregido ocho vulnerabilidades (CVE) en la rama 1.5 actual, seis de las cuales también se han solucionado en la rama 1.4 compatible. Además, se ha corregido una vulnerabilidad de clamd que podía provocar la divulgación de la memoria del proceso.
В AlmejaAV 1.5.4 Se han corregido las siguientes vulnerabilidades:
- CVE-2026-20337 — Un error en el cálculo del tamaño de los directorios ZIP podría provocar una escritura en memoria fuera de los límites al indexar los encabezados de los archivos locales. Las versiones 1.5.0 a 1.5.3 de ClamAV son vulnerables.
- CVE-2026-20338 — Un error de gestión de memoria al fusionar entradas de directorios ZIP podría provocar una liberación incorrecta de memoria al procesar un archivo especialmente diseñado. Esto solo afectaba a la rama 1.5.
- CVE-2026-20345 — Un error de indexación al convertir nombres de particiones GPT permitía leer o escribir datos fuera de la estructura basada en pila de la partición. Este problema está presente desde ClamAV 0.98.2.
- CVE-2026-20339 — Un desbordamiento de enteros en el desempaquetador PESpin podría provocar la asignación de un búfer de tamaño insuficiente, seguido de una escritura fuera de límites al restaurar un archivo PE. Esta vulnerabilidad existía desde ClamAV 0.90.
- CVE-2026-20346 - Un desbordamiento negativo de enteros en el analizador de PDF podría provocar un fallo del proceso al leer una cadena hexadecimal no válida.
- CVE-2026-20347 — Una vulnerabilidad de desbordamiento de enteros y comportamiento indefinido en el analizador Mach-O podría provocar que el escáner falle al analizar un archivo especialmente diseñado.
- CVE-2026-20348 — Los errores de comprobación de tamaño en el analizador XAR podrían provocar una sobreasignación de memoria o superar los límites de escaneo al desempaquetar una tabla de contenido dañada.
- CVE-2025-8088 — La corrección original se ha trasladado a la biblioteca UnRAR que se suministra con ClamAV. Windows Los separadores de ruta dentro de los nombres de flujo alternativos de NTFS podrían permitir extraer datos más allá del directorio temporal de ClamAV.
В AlmejaAV 1.4.6 Seis de las vulnerabilidades enumeradas han sido corregidas: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088Dos problemas con el controlador ZIP: CVE-2026-20337 и CVE-2026-20338 — se relacionan con el código de rama 1.5 y, por lo tanto, no son relevantes para la versión 1.4.
Por otra parte, los desarrolladores solucionaron un problema de larga data relacionado con la seguridad de subprocesos del comando. Estadísticas de clamdAl escanear y consultar estadísticas simultáneamente, una condición de carrera podría provocar la divulgación de datos de la memoria del proceso o el fallo del demonio. Este error está presente en ClamAV desde la versión 0.95. También se ha corregido el manejo de escrituras parciales en sockets al enviar respuestas STATS de gran tamaño. La corrección está incluida en ambas versiones nuevas.
Ahora se admiten nuevamente las operaciones seguras para mover archivos a cuarentena y eliminarlos en FreeBSD. La versión 1.5.4 también corrige una fuga de contexto de OpenSSL al usar funciones hash heredadas en algunas configuraciones, particularmente cuando el proveedor predeterminado no está disponible en un entorno FIPS. La dependencia de Rust crossbeam-epoch se ha actualizado en ambas ramas para resolver una advertencia. RUSTSEC-2026-0204.
ClamAV es un conjunto de antivirus y biblioteca de detección de malware multiplataforma y gratuito ampliamente utilizado en Linux- y servidores de correo. El proyecto se distribuye bajo la licencia GNU GPLv2.
Fuente: linux.org.ru
